Mostrando entradas con la etiqueta virtual pc. Mostrar todas las entradas
Mostrando entradas con la etiqueta virtual pc. Mostrar todas las entradas

viernes, 22 de julio de 2011

Protegiendo con virtualización y sandboxes.

Estoy en LinkedIn. La verdad, ahora no me acuerdo muy bien si tengo el perfil totalmente público o no. Supongo que no, porque intento tener cuidado con todos esos temas. Que lo consiga... eso ya es otra historia.

Entre otros grupos, estoy dentro de uno que se llama... malware analysis. Hay un hilo en el que participé porque me interesaba aprender muy bien a analizar bichos. O, al menos, por analizar los cambios que producían en el sistema objetivo. Ya había jugado con bichos antes. Pero fue eso, jugar. No ver los cambios producidos en el sistema.

Así, algunos de los programas que tengo que probar un año de estos, y que me sugirieron,  sería InCtrl5. O RegShot. Que, según me cuentan, ambos hacen una comparación de dos snapshots del sistema. Un antes y un después. Así, te darán un informe sobre los cambios en el registro, o ficheros añadidos al sistema...

La otra cosa que sugerían, y que ya sabemos, es probar los bichos en una máquina virtual. Ya sea VMware, VirtualPC o VirtualBox, entre las famosas. Además, para mejorar el aislamiento, se podría ejecutar el programa de virtualización sobre una sandbox, como por ejemplo, Sandboxie. La sandbox, que no es algo muy común, permite aislar (en teoría) ese programa o bicho del resto del sistema. Si ya en teoría un proceso sólo puede acceder a su parte de memoria, esto lo que hace es... más o menos como si lo engañara para que en el caso de querer salir de su trozo de memoria asignado, no sea capaz de acceder.

Ahora bien, tal y como comentan en dicho hilo, una sandbox no tiene por qué ser 100% eficaz. En este tema no existe la seguridad absoluta. Del mismo modo que una máquina virtual te puede pasar un bicho sin necesidad de que tenga la red activada. Y sí, se puede hacer. A ver si lo escribo bien: Jhoanna  Rutcouska Joanna Rutkowska, de The invisible things, lo hizo. Es más, cuando dijo que no se podía las casas de software de virtualización dijeron que no lo era. Después de un "sí se puede", "no se puede".

- ¿Ah, no? Entonces ¿Y esto qué es?


Al menos, es tal y como me lo comentaron. La verdad, sólo me he leído un artículo suyo. Y estoy suscrito en los feeds. Pero así lo hizo. Consiguió pasar de una máquina virtual al equipo físico a través de la memoria. Siguiendo con LinkedIn. En dicho comentario han publicado un sitio en el que hablan de los rings del sistema operativo. Está muy bien explicado.

Luego, si nos hacemos la pregunta: ¿puedo usar la sandboxie con las máquinas virtuales? ¿O ambas por separado? Supongo que dependerá de para qué. Si vas a ejecutar un bicho, lo mejor es usar ambas. Al menos, mejor eso que nada. O, tener un equipo que sea exclusivo para esos menesteres y que esté bien aislado. No se. Creo que ahora mismo no me puedo posicionar al respecto. ¿Alguien quiere dar su opinión al respecto?

martes, 22 de diciembre de 2009

Windows y la UAC III

Bueno. Ya he hecho varias cosas con las máquinas virtuales.

Lo primero de todo es conseguir que se ejecute el troyano. Para eso se envía un ejecutable como el que se muestra en la captura:


El troyano que hay que ejecutar.


Este lo he compartido desde el Equipo01 para que lo pudiera pasar. Hay que tener en cuenta que esto no es un escenario ideal. Es un escenario montado para que el troyano sea muy facil de aplicar.

Ahora. Para manipular el troyano, que actúa de servidor, se necesita un cliente, que es la consola de administración.


Consola de administración sin conexiones

Esta es la consola de administración sin conexiones. Y esta es la consola cuando ya se ha ejecutado el troyano.


Consola de administración con una conexión


Una vez vemos que tenemos a alguien conectado, hacemos doble click sobre el equipo que queremos controlar. En nuestro caso, evidentemente, sólo habrá uno. Va a ser el Equipo02. Nos  va a aparecer un panel de control parecido al de la imagen. Yo he seleccionado la sección que permite ver la pantalla del equipo troyanizado.


Capturando la pantalla de la víctima.

A su vez, podemos manipular cosas. Por ejemplo. Podemos manipular el teclado. Así, podremos escribir en este fichero de texto que se puede ver en la siguiente captura. A tener en cuenta. El check que está en un círculo rojo tiene que estar seleccionado. No lo he mostrado así porque no me dejaba capturar la pantalla del administrador, el Equipo01. Al estar seleccionado, me capturaba la pantalla del Equipo02.


Manipulando el fichero.


Y aquí el fichero manipulado.


Fichero manipulado.


Vale. Una vez que hemos visto qué se puede hacer con este troyano, ejecutado con el usuario usua02, vamos a ver cómo hacer saltar la UAC. Para ello, vamos a tocar la shell que nos ofrece el panel el panel de control y ejecutamos en ella (una vez nos permita introducir comandos) firewallsettings. Como se puede apreciar, también he hecho más pruebas.


Solicitando administración del firewall.


En el Equipo02, nos saltará la UAC. Momento en el cual, tendremos que sospechar que algo no va bien. Sería lo mismo que cuando hemos manipulado el fichero de texto.


UAC que salta al "manipular" el firewall.

¿Qué hubiera pasado si no hubiéramos tenido la UAC activada? No hubieramos tenido permisos para tocar nada. ¿Y si huberamos sido administradores? Bueno. Ahora podemos ver que el admin02 ha ejecutado el mismo troyano que el usua02. A parte de que ahora en el panel de administración del troyano vemos que aparecen dos entradas...

Dos usuarios infectados.

Una vez tenemos control sobre el administrador, ya podríamos hacer de tó. Y mucho más si quitásemos la UAC. Ya vimos antes qué sucedía si la quitábamos. 

Vuelvo a recordar que esto es un escenario forzado para que saliera la UAC con el usuario mortal. Y he ido a por algo sencillo, como puede ser el firewall de windows. Que cantaría mucho si se manipulara. Pero también se ha visto que se puede manipular el teclado, el ratón... Si tuviera una webcam se podría ver lo que estuviera mirando... 

También hay qeu tener en cuenta que este troyano tiene una características. Lo hay con más y con menos. 

Soy consciente de que esto no supera las expectativas. Pero bueno. Creo que es mejor esto a nada. ¿No?
















lunes, 21 de diciembre de 2009

Windows y la UAC II

Bueno. Casi, casi puedo decir que... "¡Al fin lo tengo!". ¿Por qué? Porque el montaje de las máquinas virtuales me ha costado más de lo que yo pensaba. Muchiiiiisimo más.

Aunque puede que este post poco tenga que ver con lo de la UAC (todo dependerá de lo que consiga escribir), sí va destinado a cómo tengo pensado hacer el experimento de las pruebas. Después tendré que ver cómo os las puedo mostrar.

Lo primero de todo. ¿Qué equipos están en juego? ¿Con qué sistemas operativos?.

Los equipos son dos Virtual PC. Cada uno de ellos lleva un Windows Vista instalado. Con el fin de diferenciarlos, uno de ellos se llama Equipo01 y el otro Equipo02.

Diferencias entre ambos:
- A día de hoy, cada uno de los dos equipos tiene un usuario administrador y un usuario mortal.
- El quipo 01 tiene la apariencia clásica, sin ningún efecto especial tipo Aereo. El 02, aunque el aspecto es el nuevo del Vista (que ya no es tan nuevo, dado que ya tenemos el W7), también he desactivado todos los efectos visuales.
- He utilizado el paquete de herramientas Sysinternal Suite. He utilizado la herramienta bginfo. Que permite mostrar información del sistema en el escritorio.
- Estaba teniendo problemas con la red. Estos equipos podían hacer ping a un router, pero no al resto de equipos. Total, que he visto que el firewall estaba activado en ambos sistemas. En ambas virtualizaciones los he desactivado.



Equipo01 - Firewall desactivado



Equipo02 - Firewall desactivado


Como se puede ver en las capturas, el Equipo01 tenemos un usuario adminstrador logueado. Por lo tanto, la UAC que nos salte cada vez que queramos tocar cosas como el firewall, sólo nos pedirá confirmación. En cambio, con el Equipo02, se nos pedirá una contraseña. De hecho, el equipo que será troyanizado será el Equipo02. Más adelante, ya le pasaré el troyano con usuario más poderoso.  ¿Qué más puedo contar? Nuestra victima no ha actualizado el sistema. El equipo que manejará el troyano está actualizado hasta el SP2.

¿Qué más os puedo contar sobre los equipos? No les he puesto antivirus. Si no, se comerían el troyano vivo. ¿Eso es un problema? Bueno. La idea no es troyanizar pasando desapercibido, sino lo que podría suceder de tener algún bicho pululando por el equipo que sí esté escondido, sin dar señales de vida.

Si hay algún detalle que se me pueda quedar en el tintero, lo haré saber.